اتفاقية معالجة البيانات
آخر تحديث: 1 يناير 2026. تشكّل اتفاقية معالجة البيانات هذه («الاتفاقية» أو «DPA») جزءًا من الاتفاق المبرم بين شركة GATMEDI Ltd، التي تعمل باسم ClinixSummary («المعالِج»، «نحن»)، والكيان المستخدم لخدماتنا («المتحكم»، «أنت»)، عملًا بالنظام العام لحماية البيانات في المملكة المتحدة والاتحاد الأوروبي (UK GDPR وEU GDPR).
1. نطاق المعالجة وغرضها
يعالج المعالِج البيانات الشخصية نيابةً عن المتحكم لغرض واحد هو تقديم خدمة التوثيق السريري بالذكاء الاصطناعي ClinixSummary. وتشمل أنشطة المعالجة: تلقي التسجيلات الصوتية للمقابلات السريرية ومعالجتها؛ وتوليد ملاحظات سريرية وتفريغات نصية ورموز مهيكلة؛ وتخزين الوثائق المولَّدة في حساب المتحكم؛ ومعالجة بيانات الحساب والفوترة.
2. أنواع البيانات الشخصية
معلومات الحساب. الاسم والبريد الإلكتروني والمؤهلات المهنية واسم المؤسسة وبيانات الفوترة. التسجيلات الصوتية. تسجيلات المقابلات السريرية، وتُحذف فورًا وبصفة نهائية عند إنشاء الملاحظة. الملاحظات السريرية. الوثائق السريرية المولَّدة بالذكاء الاصطناعي، وتشمل التفريغات النصية والملاحظات المهيكلة والرموز وخطابات الإحالة. تحليلات الاستخدام. بيانات استخدام مُغفَلة الهوية وخالية من المعلومات الصحية المحمية (استخدام الخصائص، ومدة الجلسة، وسجلات الأخطاء).
3. فئات أصحاب البيانات
يشمل أصحاب البيانات: (أ) مهنيي الرعاية الصحية الذين يستخدمون منصة ClinixSummary؛ (ب) المرضى الذين تُوثَّق مقابلاتهم السريرية عبر الخدمة. وتُعالَج بيانات المرضى حصريًا بوصفها جزءًا من الوثائق السريرية المولَّدة من المدخل الصوتي.
4. التزامات المتحكم والمعالِج
على المتحكم: التحقق من وجود أساس قانوني للمعالجة؛ وتقديم إشعار واضح لأصحاب البيانات؛ وإصدار تعليمات موثَّقة بشأن المعالجة. وعلى المعالِج: ألا يعالج البيانات الشخصية إلا بناءً على تعليمات موثَّقة من المتحكم؛ وأن يضمن التزام العاملين لديه بالسرية؛ وأن يطبّق تدابير تقنية وتنظيمية مناسبة؛ وأن يساعد المتحكم في تلبية طلبات أصحاب البيانات؛ وأن يحذف جميع البيانات الشخصية أو يعيدها عند الإنهاء.
5. إدارة المعالجين الفرعيين
يستعين المعالِج بمعالجين فرعيين للمساعدة في تقديم الخدمة. وتُنشر قائمة محدَّثة بالمعالجين الفرعيين في مركز الثقة لدينا. ويلتزم المعالِج بإخطار المتحكم كتابةً قبل 30 يومًا على الأقل من التعاقد مع أي معالج فرعي جديد. وجميع المعالجين الفرعيين ملزَمون بالتزامات لحماية البيانات لا تقل صرامة عن الالتزامات الواردة في هذه الاتفاقية.
6. نقل البيانات دوليًا
عند نقل بيانات شخصية خارج المملكة المتحدة أو المنطقة الاقتصادية الأوروبية، يضمن المعالِج توافر ضمانات مناسبة، بما في ذلك استخدام البنود التعاقدية القياسية (SCCs) المعتمدة من المفوضية الأوروبية و/أو مكتب مفوض المعلومات في المملكة المتحدة. ويُجري المعالِج تقييمات لأثر النقل حيثما لزم ذلك.
7. التدابير التقنية والتنظيمية
يطبّق المعالِج التدابير التالية لحماية البيانات الشخصية: تشفير AES-256 أثناء التخزين؛ وتشفير TLS 1.2+ أثناء النقل؛ وضوابط وصول قائمة على الأدوار وفق مبدأ الحد الأدنى من الصلاحيات؛ وتسجيل تدقيق شامل لكل عمليات الوصول إلى البيانات؛ واختبارات اختراق وتقييمات ثغرات دورية؛ والحذف الفوري والنهائي للتسجيل الصوتي عند إنشاء الملاحظة؛ وإجراءات للاستجابة للحوادث.
8. حقوق أصحاب البيانات
يساعد المعالِج المتحكم في الرد على طلبات أصحاب البيانات، بما فيها: الاطلاع، والتصحيح، والمحو، وتقييد المعالجة، وقابلية النقل، والاعتراض. ويستجيب المعالِج لتعليمات المتحكم بشأن هذه الطلبات دون تأخير غير مبرر.
9. حقوق التدقيق
للمتحكم الحق في إجراء عمليات تدقيق على أنشطة المعالجة لدى المعالِج، بما في ذلك المعاينات، للتحقق من الامتثال لهذه الاتفاقية. وتُجرى عمليات التدقيق مرة واحدة سنويًا على الأكثر، بإشعار كتابي مسبق لا تقل مدته عن 30 يومًا. ويتيح المعالِج كل المعلومات اللازمة لإثبات الامتثال.
10. الإخطار بخرق البيانات
يخطر المعالِج المتحكمَ دون تأخير غير مبرر، وفي جميع الأحوال خلال 72 ساعة، من علمه بوقوع خرق للبيانات الشخصية. ويتضمن الإخطار: طبيعة الخرق؛ وفئات أصحاب البيانات المتأثرين وعددهم التقريبي؛ والعواقب المحتملة؛ والتدابير المتخذة أو المقترحة لمعالجته.
11. المدة والسريان
تظل هذه الاتفاقية سارية طوال مدة اتفاقية الخدمة الأساسية. وعند الإنهاء، يقوم المعالِج، بحسب اختيار المتحكم، بحذف جميع البيانات الشخصية أو إعادتها ويؤكد الحذف كتابةً، ما لم يكن الاحتفاظ مطلوبًا بموجب القانون المعمول به.
12. التواصل
للاستفسار عن هذه الاتفاقية أو طلب إبرامها، راسل مسؤول حماية البيانات لدينا على dpo@clinixsummary.ai.